arrow_backНазад к полевым заметкам
CERTIFICATIONS Опубликовано 7 Aug 2026

SC-200: экзамен аналитика, от логов вверх

Что на самом деле проверяет SC-200, как он связан с рабочими процессами Defender и Sentinel, и как готовиться как работающий аналитик SOC.

SC-200 (Microsoft Security Operations Analyst) подтверждает, что вы можете запустить рабочий процесс безопасности в стеке Microsoft: обнаруживать, исследовать, реагировать и охотиться, используя Microsoft Sentinel, Microsoft Defender XDR и Defender для облака, идентификации, конечных точек и Office 365. Это не теоретический экзамен об абстрактных концепциях безопасности. Он построен вокруг ежедневного цикла аналитика уровня 1/уровня 2, работающего в консолях Defender и Sentinel.

Что на самом деле охватывает экзамен

План экзамена разделён примерно на три части: смягчение угроз с помощью Defender XDR, смягчение угроз с помощью Sentinel и настройка защиты/обнаружения во всей экосистеме Defender. На практике это означает, что вам нужны рабочие знания:

  • Microsoft Defender for Endpoint — подключение устройств, правила снижения поверхности атаки, автоматизированное исследование и восстановление (AIR) и чтение деревьев процессов в представлении инцидента.
  • Microsoft Defender for Identity — понимание путей бокового движения, алерты Pass-the-Hash/Pass-the-Ticket и то, как они коррелируют с локальными сигналами AD.
  • Microsoft Defender for Cloud Apps — управление приложениями OAuth, политики обнаружения аномалий и основы контроля сеанса.
  • Microsoft Sentinel — коннекторы данных, аналитические правила на основе KQL, рабочие книги, playbooks (Logic Apps) и граф исследования инцидентов.
  • Microsoft Defender for Cloud — панели нормативного соответствия и алерты защиты рабочей нагрузки для виртуальных машин, хранилища и контейнеров.

KQL обязателен

Если вы не можете писать Kusto Query Language свободно, вы будете с трудом справляться со значительной частью этого экзамена и, что более важно, с самой работой. Вы должны уметь писать запросы вроде этого по памяти, а не просто их узнавать:

DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc

Ожидайте вопросов-сценариев, где вам дан фрагмент KQL запроса и просят исправить синтаксическую ошибку или предсказать результат. Тренируйтесь на summarize, join, mv-expand и функции временного окна типа bin() — аналитические правила Sentinel много их используют.

Чтение инцидента как аналитик, не как тестируемый

Много вопросов SC-200 представляют инцидент Sentinel с несколькими коррелированными алертами и просят вас определить сущность, технику MITRE ATT&CK или правильный следующий шаг исследования. Это отражает реальную сортировку: вы переходите между временной шкалой алерта, страницей сущности (пользователь, хост, IP) и связанными инцидентами, чтобы построить историю. Потратьте время в пробном рабочем пространстве Sentinel, кликая по реальным инцидентам, а не просто запоминая имена алертов — экзамен награждает распознавание образов, построенное на практическом повторении.

Автоматизация и playbooks появляются чаще, чем люди ожидают

Кандидаты часто недостаточно подготавливаются к части Logic Apps / playbooks. Вы должны знать, как playbook срабатывает от инцидента Sentinel, как передать сущности инцидента (например, пользователя или IP) в автоматизированное действие, такое как отключение учётной записи через Azure AD или изоляция устройства через Defender for Endpoint, и разницу между правилами автоматизации и playbooks — правила автоматизации обрабатывают логику маршрутизации/тегирования/назначения, playbooks выполняют фактические шаги восстановления.

Практический путь подготовки

  1. Создайте бесплатную подписку Azure и разверните рабочее пространство Sentinel хотя бы с одним коннектором данных (логи входа Azure AD легко включить).
  2. Пройдите путь обучения SC-200 на Microsoft Learn — он бесплатный и напрямую соответствует целям экзамена.
  3. Постройте пять или шесть аналитических правил с нуля, используя KQL, а не шаблоны, чтобы вы поняли логику запроса под ними.
  4. Используйте официальную практическую оценку Microsoft (через Pearson VUE/MeasureUp), когда почувствуете себя готовым — она ближе к стилю фактических вопросов, чем большинство сторонних материалов.
  5. Изучите названия тактик MITRE ATT&CK наизусть. Вопросы часто просят вас классифицировать наблюдаемое поведение в тактику (Initial Access, Persistence, Lateral Movement и т. д.) вместо того, чтобы назвать тактику в явном виде.

Кому действительно помогает эта сертификация

SC-200 — сильный сигнал для ролей аналитика SOC, инженера безопасности или специалиста по реагированию на инциденты в организациях, уже приверженных стеку безопасности Microsoft — что, учитывая рыночное присутствие Defender и Sentinel, составляет большую часть корпоративных сред. Он не будет учить вас общей теории SOC так, как GCIH или Security+ могут, но доказывает, что вы можете работать с инструментами, которые SOC, ориентированный на Microsoft, на самом деле использует.

Если обнаружение и KQL заинтересовали вас здесь, у Korra Studio есть связанные сегменты по построению аналитических правил Sentinel и по картированию MITRE ATT&CK, которые стоит посмотреть дальше.

Написано с помощью ИИ, проверено и опубликовано Михалом Пильхом (CISSP), Korra Studio.

Готовы пойти дальше?

Это одна заметка из базы знаний Korra Studio — платформа сочетает каждую тему с наставничеством один на один.

Начать бесплатноarrow_forward